본문으로 건너뛰기

감사로그 관리

개요​

이 화면은 무엇인가요?

이 화면에서는 시스템에서 발생하는 인증 성공/실패, 권한 변경, 데이터 생성/수정/삭제, 보안 위협 시도 등 모든 활동 로그를 조회하고 분석합니다. 각 로그의 심각도, 소스IP, 사용자 정보를 확인할 수 있습니다.

누가 사용하나요?​

  • 보안담당자: 보안 이벤트 모니터링, 이상행위 탐지
  • IT관리자: 시스템 활동 추적, 문제 진단
  • 감사팀: 컴플라이언스 감사 시 증빙 자료 확인

언제 사용하나요?​

  • 매일: 일일 보안 이벤트 검토 (특히 critical, error 심각도)
  • 보안사고 발생 시: 관련 로그 추적 및 분석
  • 정기 감사 시: 컴플라이언스 증빙 자료 조회

주요 기능​

  • 35가지 액션 분류: 인증, 권한, 데이터, 시스템, 보안위협 등 세분화된 활동 추적
  • 심각도별 필터: info / warn / error / critical 등급별 조회
  • IP 추적: 소스IP와 유저에이전트로 접근 출처 확인
  • 기간별 조회: 날짜 범위로 특정 기간의 활동 로그 조회

입력 항목 가이드​

항목설명필수
로그코드감사로그 고유 식별 코드 (자동생성)✅
액션발생한 활동 유형 (인증성공, 데이터수정, 브루트포스 등)✅
대상리소스활동이 발생한 대상 (테이블명, API 엔드포인트 등)✅
심각도info / warn / error / critical✅
소스IP활동이 발생한 클라이언트 IP 주소✅
사용자활동을 수행한 사용자
기록일시활동이 기록된 시각✅

자주 묻는 질문 (FAQ)​

심각도 critical은 어떤 경우에 발생하나요?

브루트포스 공격 시도, SQL 인젝션 시도, 크로스테넌트 접근 시도, 의심활동 탐지 등 보안 위협으로 분류되는 이벤트에서 critical이 발생합니다. critical 로그는 즉시 확인하고 대응 조치를 취해야 합니다.

감사로그는 얼마 동안 보관되나요?

관련 법규(개인정보보호법 등)와 조직의 보안정책에 따라 결정됩니다. 일반적으로 최소 1년, 금융기관은 5년 이상 보관이 권장됩니다. 데이터 보존 정책은 보안설정에서 관리합니다.

실무 시나리오​

시나리오: 비정상 로그인 시도 조사​

  1. 이상 탐지: 심각도 "critical" 필터로 조회 시 "브루트포스" 액션이 특정 IP에서 반복 발생
  2. 사용자 확인: 대상 사용자 ID와 소스IP를 확인합니다
  3. IP 차단: 위협관리 > IP차단목록에 해당 IP를 등록합니다
  4. 사용자 조치: 해당 사용자의 비밀번호를 강제 변경하고 MFA를 활성화합니다
  5. 보안사고 등록: 위협관리 > 보안사고에 해당 건을 등록하여 추가 조사합니다
참고: 데이터 구조

테이블: audit_logs

컬럼명한글명타입
log_code로그코드VARCHAR *필수 *고유
action액션ENUM(35가지) *필수
resource대상리소스VARCHAR *필수
resource_id리소스IDVARCHAR
severity심각도ENUM(info, warn, error, critical) *필수
source_ip소스IPVARCHAR *필수
user_agent유저에이전트VARCHAR
details상세내용TEXT
user_id사용자IDUUID (시스템참조)
logged_at기록일시TIMESTAMP *필수